Todos os produtos
Search
Central de documentação

Realtime Compute for Apache Flink:Authorization overview

Última atualização: Jun 27, 2026

O Realtime Compute for Apache Flink utiliza dois sistemas de permissão distintos: um para o Management Console e outro para o Development Console. Este documento explica o modelo de permissões, o processo de autorização e como conceder acesso com base no método de logon.

Ao ativar o Realtime Compute for Apache Flink pela primeira vez, o console solicita a autorização de acesso aos recursos da nuvem. Clique em Authorize in RAM na página de autorização do RAM. Após concluir esta etapa única, sua conta Alibaba Cloud terá acesso total a ambos os consoles e a todos os recursos relacionados dos produtos de nuvem.

Público-alvo deste documento

Se você é...

Consulte

Proprietário da conta ou administrador do RAM configurando acesso para sua equipe

Processo de autorização e, em seguida, Conceder permissões por método de logon

Desenvolvedor ou engenheiro de O&M que precisa acessar um workspace

Solicite ao proprietário do workspace que siga as instruções em Conceder permissões por método de logon

Novo no RAM e deseja entender os conceitos primeiro

Conceitos principais

Dois consoles, dois sistemas de permissão

O Realtime Compute for Apache Flink possui dois consoles distintos com modelos de permissão separados:

Console

Funções

Gerenciamento de permissões

Management Console

Visualize, crie, liberar e ajustar workspaces; clonar namespaces

Gerenciado no console do RAM. Anexe uma política a uma identidade RAM (usuário RAM ou função RAM). O escopo da política abrange todos os recursos sob sua conta Alibaba Cloud.

Development Console

Desenvolvimento de jobs, O&M e autorização de namespace dentro de um namespace de destino

Gerenciado diretamente no Development Console. Atribua funções a usuários RAM ou a outras contas Alibaba Cloud. O escopo da função cobre todas as permissões funcionais de primeiro e segundo nível no console.

image

image

Processo de autorização

Independentemente de conceder acesso ao Management Console ou ao Development Console, o processo segue três etapas:

  1. Identifique o console de destino. Determine qual console o principal necessita: Management Console, Development Console ou ambos.

  2. Escolha um nível de permissão. Decida entre uma política ou função predefinida do sistema (para acesso amplo) ou uma política ou função personalizada (para controle de acesso granular).

  3. Conceda as permissões. Siga o procedimento de autorização específico do console.

image

Referência rápida: níveis de permissão

Console

Acesso total

Controle de acesso granular

Management Console

Conceda a política de sistema AliyunStreamFullAccess

Crie e atribua uma política personalizada

Development Console

Atribua a função Owner

Crie uma função personalizada e atribua-a

Para os procedimentos de autorização, consulte:

Conceder permissões por método de logon

Importante

A conta Alibaba Cloud que adquiriu o workspace tem acesso total a ambos os consoles por padrão — nenhuma autorização é necessária. As instruções abaixo se aplicam quando você precisa conceder acesso a outros principais.

Conta Alibaba Cloud

Console de destino

Instruções de autorização

Management Console

O acesso entre contas não é permitido.

Development Console

Método de autorização: Conceder permissões para o Development Console. Principal: o ID da outra conta Alibaba Cloud.

Usuário RAM

Console de destino

Instruções de autorização

Management Console

Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM.

Development Console

Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM.

Função RAM

Importante

Para assumir uma função RAM e fazer logon com ela, um usuário RAM deve ter primeiro a permissão AliyunSTSAssumeRoleAccess.

Console de destino

Instruções de autorização

Management Console

Método de autorização: Conceder permissões para o Management Console. Principal: o nome da função RAM.

Development Console

Método de autorização: Conceder permissões para o Development Console. Principal: o ID da função RAM.

Quando um usuário RAM assume uma função RAM, o principal autorizado é sempre a própria função RAM — não o usuário RAM. Por exemplo, se flinktestA (da conta A) ou flinktestB (da conta B) assumirem a mesma função RAM, o principal será a função RAM em ambos os casos.

Membro do Resource Directory

Os membros do Resource Directory (RD) podem fazer logon por vários métodos. A tabela abaixo mostra as autorizações necessárias para cada um.

Método de logon

Console de destino

Autorização necessária

Usuário raiz (Conta Alibaba Cloud)

Management Console

Nenhuma.

Usuário raiz

Development Console

Geralmente não é necessária. Se necessário, use Conceder permissões para o Development Console. Principal: o ID da conta raiz.

Administrador RAM (como função RAM)

Management Console

Geralmente não é necessária.

Administrador RAM (como função RAM)

Development Console

Geralmente não é necessária. Se necessário, use Conceder permissões para o Development Console. Principal: o ID da conta do membro do Resource Directory.

Usuário RAM

Management Console

Obrigatória. Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM.

Usuário RAM

Development Console

Obrigatória. Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM.

Usuário CloudSSO (como função RAM)

Management Console

Use Autorização na conta do resource directory. Principal: crie uma configuração de acesso no CloudSSO e conceda permissões à conta do Resource Directory.

Usuário CloudSSO (como função RAM)

Development Console

Método de autorização: Conceder permissões para o Development Console. Principal: o ID da função RAM.

Usuário CloudSSO (como usuário RAM)

Management Console

Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM sincronizado do CloudSSO.

Usuário CloudSSO (como usuário RAM)

Development Console

Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM sincronizado do CloudSSO.

Conceitos principais

Tipos de conta

Tipo de conta

Descrição

Quando usar

Conta Alibaba Cloud

Entidade fundamental proprietária dos recursos da Alibaba Cloud. Utilizada para medição e faturamento. Possui controle total sobre todos os recursos pertencentes por padrão.

Use para adquirir e gerenciar workspaces. Evite usá-la para tarefas diárias de desenvolvimento — delegue o acesso a usuários RAM ou funções RAM.

Usuário RAM

Identidade que representa uma pessoa ou aplicativo que precisa acessar a Alibaba Cloud. Não possui permissões por padrão. Para criar um usuário RAM, consulte Criar um usuário RAM.

Indicado para membros da equipe que precisam de acesso individual e persistente aos recursos da Alibaba Cloud.

Função RAM

Identidade virtual com um conjunto de políticas de permissão. Diferente de um usuário RAM, uma função RAM não possui credenciais permanentes — sem senha de logon ou par de AccessKey. Uma entidade confiável deve assumir a função para usar suas permissões. Para mais informações, consulte Visão geral.

Recomendado quando você precisa de credenciais temporárias e assumíveis — por exemplo, para acesso entre contas ou cargas de trabalho automatizadas.

Membro do Resource Directory

Conta de recurso no Resource Directory (RD), serviço da Alibaba Cloud para gerenciar relacionamentos de contas e recursos em múltiplos níveis. Para mais informações, consulte O que é Resource Directory.

Projetado para ambientes empresariais onde as cargas de trabalho são isoladas em várias contas gerenciadas sob uma única organização.

Permissões

As permissões definem quais ações uma identidade RAM pode executar em quais recursos:

  • A conta Alibaba Cloud controla todas as permissões. Cada recurso tem exatamente um proprietário, que é sempre uma conta Alibaba Cloud. Esta conta tem controle total sobre o recurso. Observe que uma identidade RAM pode criar um recurso, mas a conta Alibaba Cloud permanece como proprietária — não o criador.

  • Identidades RAM não possuem permissões por padrão. Um usuário ou função RAM só pode acessar recursos após a conta Alibaba Cloud conceder as permissões necessárias.

Políticas

Uma política é um conjunto de permissões definido com uma sintaxe específica, especificando o conjunto de recursos autorizados, o conjunto de ações e as condições. Para mais informações, consulte Elementos da política e Sintaxe e estrutura da política.

O RAM suporta dois tipos de política:

  • Políticas de sistema: Criadas e mantidas pela Alibaba Cloud. Use-as como estão; elas não podem ser modificadas.

  • Políticas personalizadas: Criadas, atualizadas e gerenciadas por você. Utilize-as para controle de acesso granular além do que as políticas de sistema oferecem.

Anexe uma política a uma identidade RAM para conceder as permissões que ela especifica. Para obter instruções, consulte Conceder permissões a um usuário RAM, Conceder permissões a um grupo de usuários RAM e Gerenciar permissões para uma função RAM.

Próximos passos